
CVE-2022-24112:Apache APISIX apisix/batch-requests RCE
CVE-2022-24112: Apache APISIX apisix/batch-requests RCE
nuclei template: CVE-2022-24112.yaml
Эта уязвимость по своей сути аналогична CVE-2021-45232 — обе обходят авторизацию (или работают без неё), чтобы выполнить вредоносный код через filter_func или script в маршруте (route).
X-Real-IP может быть 127.0.0.1, localhost или 2130706433.pipeline обязателен. Ниже объяснение его тела.method всегда .PUTuri обязателен. Это URL, к которому нужно обратиться после эксплуатации для активации.plugins, upstream/upstream_id, service_id. Подробнее см. официальную документацию.Если service_id недоступен, его можно заменить на \"upstream\":{\"type\":\"roundrobin\",\"nodes\":{\"httpbin.org:80\":1}}.
Ссылки: